forumСоздать тему

Какими инструментами и методами проверки кода принимать проект у агентства?

İİsmetУчастник
Должность
Директор по логистике
Дата регистрации
нояб. 2023 г.
Сообщение
112
#1

Мы медицинский стартап из Сан-Франциско, заказали разработку первой версии платформы онлайн-записи пациентов и телемедицины у внешней веб-студии. За четыре месяца работы заплатили порядка 55.000 долларов, проект сдали по ТЗ и передали нам репозиторий.

Сейчас планируем развивать продукт силами своего штата: наняли сеньора и двух стажеров. Но насколько чистый код нам передали (стек Node.js и React), нет ли там скрытых уязвимостей или архитектурного техдолга, который аукнется позже — оценить пока не можем.

Знаем, что для статического анализа существуют автоматические инструменты проверки кода, но дают ли они надежную картину? Как правильно выстроить процесс полного аудита качества и безопасности, или одних утилит будет недостаточно?

AAycan K***Участник
Должность
HR-директор
Отрасль
Электротехника и электроника
Тип организации
Производственная компания из 40 человек
Дата регистрации
июль 2024 г.
Сообщение
122
Самый полезный#2

Короткий ответ: автоматические инструменты анализа кода отлично находят синтаксические косяки, известные уязвимости и устаревшие зависимости, но они в упор не видят архитектурных промахов и ошибок в бизнес-логике. Самый надежный подход — сначала прогнать код через автосканеры чтобы подсветить базовый техдолг а затем нанять независимого тимлида или архитектора на 15–20 часов для ревью.

Процесс приемки стоит разбить на три этапа:

Первый шаг — аудит зависимостей и поиск секретов. Автоматическими сканерами проверьте сторонние библиотеки в репозитории на известные CVE а также поищите случайно захардкоженные API-ключи и пароли от баз данных. Агентства частенько затягивают устаревшие или уже заброшенные пакеты.

Второй шаг — статический анализ кода (SAST) и линтеры. Они за считанные секунды покажут цикломатическую сложность (cyclomatic complexity), покрытие тестами и куски спагетти-кода. Получите наглядную картину читаемости и стоимости дальнейшей поддержки.

Третий и самый важный шаг — живые глаза. Никакой робот не проверит логику разграничения прав доступа в медсервисе (например, сможет ли один пациент дернуть эндпоинт и увидеть чужую запись) или косяки с индексами в базе.

Дайте вашему новому сеньору неделю времени: пусть возьмет отчеты сканеров и вручную пройдет по ключевым пользовательским сценариям. Если нужно, докупите пару консультаций независимого архитектора.

HHilal B***Ветеран
Должность
Графический дизайнер
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
дек. 2023 г.
Сообщение
17
#3

Запуская статические анализаторы, смотрите не только на кодстайл, но и на правила безопасности SAST. SQL-инъекции, IDOR (небезопасные прямые ссылки на объекты) и слабая валидация входящих данных ловятся правилами на ура. И обязательно гляньте тестовое покрытие: если агентство не написало юнит-тесты, рефакторить это добро потом будет сущим адом.

MMustafa G***Участник
Должность
Руководитель отдела закупок
Отрасль
Производство мебели
Тип организации
среднее предприятие
Дата регистрации
дек. 2022 г.
Сообщение
72
#4

Мы в прошлом году так же за 40.000 долларов принимали бэкенд для мобилки. Автосканеры светились зеленым, кодстайл идеальный. А через две недели после релиза база намертво легла — оказалось, подрядчик в реляционной БД вообще не создал внешние ключи и индексы. Сканеры такое в жизни не поймают.

HHasan E***Участник
Должность
Секретарь
Отрасль
Розница
Тип организации
компания из 20 человек
Дата регистрации
сент. 2023 г.
Сообщение
59
#5

Мы при сдаче проекта отдали независимому сеньор-архитектору 2.500 долларов за 15 часов детального аудита. Он нашел 4 критические проблемы в архитектуре, которые убили бы масштабирование, и 8 дыр в авторизации. Эти затраты окупились с лихвой.

YYiğit Ç***УчастникУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
107
#6

Не слишком полагайтесь на автоматические отчёты инструментов в агентских проектах. Агентства иногда разбивают функции на куски и пишут якобы чистый код, лишь бы анализаторы не выдавали предупреждений, а бизнес-логика там — сплошная каша. Инструменты не подтверждают, что код работает правильно, они лишь говорят, что он соответствует правилам синтаксиса.

HHavva E***Участник
Должность
Финансовый директор
Отрасль
Электротехника и электроника
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
150
#7

Первое, что можно сделать уже завтра: посмотрите историю версий репозитория (git log). Агентство в панике пушило всё за последние 3 дня или 4 месяца шло с регулярными коммитами и понятными сообщениями? Дисциплина версионирования — главный показатель внутреннего качества кода.

KKadir T***УчастникУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
25
#8

Чек-лист при приёмке работы от агентства: 1) Не забыты ли в коде API-ключи внешних сервисов? 2) Подходят ли лицензии open-source библиотек для вашего коммерческого использования? 3) Работают ли шаги деплоя (deployment) и локальной установки полностью по одному документу?

EElif V***Участник
Должность
Специалист по контролю качества
Отрасль
Машиностроение
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2025 г.
Сообщение
40
#9

обязательно посмотрите, написаны ли тесты по-моему... агентства обычно говорят что не успели и не пишут юнит-тесты а потом меняешь одну строку кода и вся архитектура разваливается.

İİlker Ö***Эксперт
Должность
Продавец-консультант
Отрасль
Производство мебели
Тип организации
семейный бизнес
Дата регистрации
июль 2022 г.
Сообщение
9
#10

проявите немного терпения к новому старшему коллеге. перенять код написанный другим, — самое бесящее занятие в мире для программистов. автоматические инструменты хотя бы выводят споры из личной плоскости и привязывают их к объективным метрикам.

İİlker K***Участник
Должность
Специалист по информационной безопасности
Отрасль
стекло
Тип организации
компания в составе холдинга
Дата регистрации
июль 2025 г.
Сообщение
185
#11

Взял на заметку, спасибо.

YYavuz B***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
59
#12

Мне тоже интересно.

EEmre D***Участник
Должность
Директор по маркетингу
Отрасль
Недвижимость
Тип организации
производство
Дата регистрации
янв. 2025 г.
Сообщение
340
#13

Слежу за темой.

KKemal T***Участник
Должность
Бухгалтер
Отрасль
Бухгалтерия и консалтинг
Тип организации
команда из 8 человек
Дата регистрации
янв. 2025 г.
Сообщение
347
#14

Отличная работа. Ответ сильно зависит от отрасли, универсального правила нет.

Оставлю как заметку, пригодится.

MMelis K***Участник
Должность
Ювелирный дизайнер
Тип организации
компания с двумя филиалами
Дата регистрации
май 2024 г.
Сообщение
88
#15

дешевый на вид путь обычно выходит дороже в итоге. при принятии решений записывайте и хушдий сценарий, а не только лучший.

когда пытаешься изменить всё сразу, ничего не приживается.. потом короче если напишете результат зедсь это поможет и другим.

GGamze U***Участник
Должность
Технический директор
Отрасль
Типография
Тип организации
команда из 8 человек
Дата регистрации
февр. 2024 г.
Сообщение
270
#16

После того случая мой взгляд на вещи изменился. Код без документации не принадлежит вам, даже если он у вас есть.

Если напишете результат здесь, это поможет и другим.

LLale Y***УчастникУчастник сообщества
Дата регистрации
июль 2025 г.
Сообщение
378
#17

Согласен.

TTaner A***Ветеран
Должность
Стажер
Отрасль
Реклама и продвижение
Тип организации
компания с двумя филиалами
Дата регистрации
март 2025 г.
Сообщение
406
#18

Об этом много говорят, но у нас так никогда не было. График платежей должен быть привязан к этапам работ, а не к датам.

Я бы пошел этим путем.

TTaner Ç***УчастникУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
352
#19

Я проходил через это, расскажу. Еженедельный письменный отчет о прогрессе помогает гораздо больше, чем постоянные вопросы о сроках.

UUğur E***Эксперт
Должность
Оператор ввода данных
Отрасль
Туризм
Тип организации
индивидуальный предприниматель
Дата регистрации
июнь 2023 г.
Сообщение
214
#20

У нас так же. Все, кто торопится с инструменты проверки кода, спотыкаются на одном и том же.

Начните с небольшого эксперимента, не привязывайте всё сразу. Я бы пошел этим путем.

Тема закрыта.Дежурный модератор отметил тему как решённую. Если у вас похожая ситуация, создайте новую тему.
Создать тему